Bitgetハッキング事件のゼロデイ脆弱性:SlowMistの調査結果とは
SlowMistの調査で、Bitgetハックは3.875億ドル流出の数週間前から存在したゼロデイ脆弱性が原因と判明。公式発表の確認と基本的なセキュリティ対策の見直しを。
2026年10月、BitgetのハッキングはSlowMistの調査担当者によれば、実際に侵害が確認される数週間も前から存在していたゼロデイ脆弱性が原因だったとする報道が広がりました。Cointelegraphの報道(ブロックチェーンセキュリティ企業SlowMistのフォレンジック分析を引用)によると、この脆弱性は攻撃者が実際に悪用するかなり前から存在し、悪用可能な状態にあったとされ、確認された流出額は3億8,750万ドルにのぼります。トレーダーにとって重要なのは流出額そのものよりも、このタイムラインです。数週間も未修正のまま放置された脆弱性は、その場限りの偶発的な攻撃とはリスクの性質がまったく異なり、海外取引所が自社インフラをどう監視しているのかという根本的な疑問を投げかけます。
本記事は、Bitgetが今後安全かどうかを断定するものではありません。確定的な情報がまだ不足しているためです。ここでは、現時点で報じられている内容と、セキュリティ企業がゼロデイの欠陥を指摘した場合に一般的に何を意味するのか、そして今トレーダーが取るべき現実的なチェックリストを整理します。
何が起きたのか:SlowMistが示したBitgetハッキングのタイムライン
報道によれば、SlowMistのフォレンジック調査は単にハッキングの発生を確認しただけでなく、既知のタイムラインをさらに過去に遡らせる結果となりました。今回の脆弱性は一度きりの出来事として扱われるのではなく、3億8,750万ドルの流出が確定する数週間前から、すでに存在し悪用可能な状態だったと分析されています。このギャップには2つの重要な意味があります。第一に、その期間中に通常の監視体制では脆弱性が検知されなかったことを示唆しており、これは取引所側・ユーザー側の双方にとって注視すべき点です。第二に、実際に攻撃を行った人物が早い段階からこの脆弱性を把握していたのか、それとも資金移動の直前に独自に発見したのかという疑問が未解決のまま残ります。執筆時点で、BitgetもSlowMistも(現時点で確認できる報道の範囲では)正確な日付を含む完全な原因分析を公表していないため、詳細の一部は依然として未確認です。
ゼロデイ脆弱性とは何か、そしてなぜ取引所利用者にとって重要なのか
ゼロデイ脆弱性とは、提供元やプラットフォーム自身がまだ把握していない欠陥を狙う攻撃を指し、最初に悪用された時点では修正パッチが一切存在しません。これはフィッシング詐欺や漏洩した秘密鍵によるハッキングとは性質が異なり、後者は攻撃経路自体は既知であっても、個別の事件としては新しいというケースです。中央集権型取引所にとって、重要インフラ(ホットウォレット、出金ロジック、社内の管理ツールなど。今回どの部分が該当したかは公にはまだ詳細が明らかになっていません)にゼロデイが潜んでいる状態は、ユーザー側のミスよりも深刻なリスク区分です。なぜなら、強固なパスワードや二要素認証、出金アドレスのホワイトリスト設定といった個人の注意深さは、取引所自身のバックエンドに存在する欠陥そのものを防ぐことはできないからです。これが、ユーザー資金の回収という観点から見た、ゼロデイ攻撃と通常のハッキングの本質的な違いです。通常のハッキングは追跡可能で既知の攻撃パターンを伴うことが多く、セキュリティチームが迅速に対応できますが、ゼロデイは今回のケースが示すように、発覚しないまま長期間持続することがあります。
Bitgetはどう対応しているのか、ユーザー資金はどうなるのか
現時点で確認できる報道の範囲では、Bitgetは運営停止を発表しておらず、事業を停止している兆候もありません。この立場にある取引所は、通常、準備金や保険的な仕組みでユーザーの損失を補填しようとする傾向があり、Bitgetも過去のコミュニケーションで保護ファンドの仕組みに言及しています。ただし、今回の事件に具体的に適用される条件については、執筆時点で詳細が十分に開示されていません。Bitgetに資産を預けている場合、確実な方法は取引所自身の公式発表やサポート窓口を直接確認することです。Bitgetの公式サイトを確認することで最新の状況を把握し、SNS上の二次情報やスクリーンショットに頼らないようにしましょう。こうした情報は、大規模な流出事件の後は特に、検証済みの情報よりも先に拡散しがちです。
トレーダーが今すぐすべきこと
Bitgetを利用しているかどうかにかかわらず、今回の件は自分が資産を預けている全ての取引所について、基本的なセキュリティチェックを見直す良いタイミングです。見直すべき習慣をいくつか挙げます。
- 取引所には実際に取引で使う分だけを置き、使っていない資産は自己管理(コールドウォレットなど)に移す
- その取引所が最新の日付が入ったセキュリティ監査を公表しているか、古い監査結果をそのまま掲載していないか確認する
- 自分自身の出金ホワイトリストや二要素認証の設定を見直す(プラットフォーム側の脆弱性そのものは防げませんが、自分の攻撃対象領域は減らせます)
- 補償や対応状況については、スクリーンショットではなく公式チャンネルを確認する
取引所のセキュリティページで実際に何を確認すべきかについては、仮想通貨取引所ハッキング事件ランキングの記事で、過去の事件がどのように対応され、迅速で透明性の高い対応と遅い対応の違いは何だったかを詳しく解説しています。
Bitgetと他の海外取引所:セキュリティ監査の比較
セキュリティ体制を単一のスコアに単純化するのは難しく、監査状況も時間とともに変化するため、以下の表は現時点の目安として参考にしてください。
| 取引所 | 公開セキュリティ/監査ページ | 表明されている資金保護制度 | 2026年時点の備考 |
|---|---|---|---|
| Bitget | 公開済みだが、今回の事件固有の詳細は未公表 | 過去のコミュニケーションで言及あり | 今回の報道を受け厳しい監視下に |
| Bybit | セキュリティセンターを公開 | 準備金の仕組みに言及あり | 業界の監査まとめで頻繁に言及される |
| OKX | セキュリティ/準備金証明ページを公開 | 準備金の仕組みに言及あり | 開示の頻度は同水準 |
| BYDFi | セキュリティ概要を公開 | プラットフォームの保護策に言及あり | トップクラスの海外取引所より規模は小さい |
| MEXC | セキュリティページを公開 | 準備金の仕組みに言及あり | 手数料やレバレッジで比較されることが多く、セキュリティの深さでの比較は少ない |
Bitgetと他の選択肢を比較検討する際は、当サイトを含むレビューサイトのマーケティング的な主張に頼るのではなく、各取引所自身が公表している情報を直接読むことをおすすめします。取引所ランキング表で開示内容を並べて比較でき、BYDFiの現在のセキュリティと手数料の概要はBYDFiのレビューページ、またはBYDFi公式サイトで直接確認できます。
より大きな視点:2026年における中央集権型取引所のリスク
ゼロデイ脆弱性は、中央集権型カストディに内在するリスクです。自分の秘密鍵の管理だけでなく、プラットフォーム内部のコードや運用プロセスそのものを信頼することになるからです。だからといって、自己管理や分散型取引所(DEX)があらゆる面で必ず安全だというわけではありません。DEXにはスマートコントラクトや流動性に関する独自のリスクがあります。ただし、今回のように数週間も検知されなかったゼロデイ脆弱性は、フィッシング詐欺のような手口に比べて外部のユーザーが評価しづらい、内部監視体制のギャップを浮き彫りにしています。取引所に入金する前に確認すべきことのガイドと、初心者向けのセキュリティ学習パスでは、今回のハッキング報道の有無にかかわらず、口座に資金を入れる前に確認すべきデューデリジェンスの質問を解説しています。Bitgetがより詳細な技術的事後報告を公表するまでは、トレーダーにとって最も理にかなった姿勢は、パニックにも油断にもならず、基本的なエクスポージャー管理を徹底しながら冷静に情報を待つことです。
よくある質問
2026年のセキュリティ報道後、Bitgetは今も安全に使えますか?
Bitgetは今回のハッキング報道を受けても運営停止や事業縮小を発表しておらず、通常どおりサービスを継続しています。個人にとって安全かどうかはリスク許容度や、1つの海外取引所にどこまで資産を預けても構わないと考えるかによって変わります。また、Bitgetが今回の事件について明確な事後対応レポートを公表するかどうかも重要な判断材料です。そのレポートが出るまでは、大規模な流出事件の直後と同程度の警戒心を持って利用することをおすすめします。
SlowMistは仮想通貨取引所でゼロデイ脆弱性を発見した際、どのような調査を行いますか?
SlowMistはブロックチェーンセキュリティ専門企業で、ハッキング事件発生後にオンチェーンの資金移動を追跡し、コードやインフラを精査して根本原因となった脆弱性を特定するフォレンジック分析を行います。今回のBitgetの件では、実際に資金が盗まれる数週間前からゼロデイの欠陥が存在していたと報告されています。SlowMistのような企業は、他の取引所が同様の脆弱性を修正できるよう、調査結果を公表することが一般的です。
ハッキングで資金が失われた場合、Bitgetはどのようにユーザーへ補償しますか?
多くの海外取引所は、事件発生後のユーザー補償として準備金や保護ファンドの存在に言及しており、Bitgetも過去のコミュニケーションで同様の仕組みに触れています。執筆時点では、Bitgetは今回の事件に特化した具体的な補償条件を公表していません。そのため、影響を受けたユーザーは噂や二次情報ではなく、Bitgetの公式発表を必ず確認してください。
2026年にSlowMistのセキュリティ監査に合格した仮想通貨取引所はどこですか?
SlowMistをはじめとする専門企業は複数の大手取引所を継続的に監査しており、プラットフォームがインフラを更新するたびに監査状況も変化します。現時点でどの取引所が最新のSlowMist承認を保持しているかを示す、リアルタイムで検証済みのリストは持ち合わせていません。過去の監査結果が今も有効とは限らないため、各取引所自身のセキュリティページやトラストページで最新の公表日を確認することをおすすめします。
セキュリティ事件をきっかけに規制当局の審査が入った場合、自分の国でBitgetは引き続き利用できますか?
利用可否は今回の事件だけでなく、お住まいの国・地域の既存の規制に左右されます。ただし、大規模な流出事件は規制当局が取引所のライセンスや内部管理体制をより厳しく審査するきっかけになることがあります。アクセスが制限されている、あるいは影響を受けていないと決めつけず、Bitget自身の利用規約や現地の規制当局からの通知を確認してください。
ユーザー資金の回収という観点で、ゼロデイ攻撃と通常のハッキングにはどのような違いがありますか?
ゼロデイ攻撃は、これまで知られていなかった脆弱性を狙うもので、初めて悪用された時点では取引所側に修正パッチが存在しません。そのため、侵害発生から発覚までの期間が長引きやすいという特徴があります。一方、通常のハッキングはフィッシングや漏洩した秘密鍵など、既知の攻撃手法によるケースが多く、追跡や早期の封じ込めが比較的容易です。いずれのケースでも、資金回収の可能性は取引所がどれだけ迅速に盗まれた資金をオンチェーンで追跡・凍結できるかにかかっています。
今回のようなハッキング報道が出たら、すぐに資産を取引所から引き出すべきですか?
唯一絶対の正解はありませんが、実際に取引で使う分だけを取引所に置き、それ以外の資産は自己管理(コールドウォレットなど)に移しておくのが堅実な習慣です。また、流出報道の直後はネットワークが混雑しやすく、慌てて出金すると遅延や手数料の増加で逆に損をすることもあります。パニックにならず、計画的に出金する方が結果的に安全です。
3億8,750万ドル規模のBitget流出事件は、2026年最大の取引所ハッキングですか?
2026年に発生した全ての取引所ハッキング事件を検証済みでランキング化したデータは持ち合わせていないため、規模の順位を断定することはできません。過去の大規模な取引所ハッキング事件との比較については、「仮想通貨取引所ハッキング事件ランキング」の記事をご参照ください。